Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
lure — Локальный инструмент анализа бинарных файлов Linux. Без облака. Без root. Точно узнайте, что делает бинарный файл, прежде чем запускать его. | Kitploit
Инструменты/GitHubGitHub/0xusmanismail/lure
Статический анализДинамический анализ (песочница)Обратная инженерияФорензикаАнализ вредоносных программCTFАнализ Бинарных Файлов
GitHub0xusmanismail/lure

lure

Локальный инструмент анализа бинарных файлов Linux. Без облака. Без root. Точно узнайте, что делает бинарный файл, прежде чем запускать его.

Репозиторий
354 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

lure

Локальный анализ Linux-бинарников. Без облака. Без root. Бесплатно.

lure — это локальный инструмент для анализа и песочницы Linux ELF-файлов, предназначенный для исследователей безопасности, специалистов по реверс-инжинирингу и игроков CTF. Версия 0.7.1 добавляет поддержку ARM64-бинарников через эмуляцию пользовательского режима QEMU.

Lure demo

Он предоставляет три взаимодополняющих рабочих процесса:

  • Статический анализ с помощью lure inspect — проверка ELF без его выполнения.
  • Поведенческий анализ с помощью lure run — выполнение ELF в пространствах имён Linux, strace и политике seccomp-bpf с последующим формированием читаемого отчёта.
  • Сравнение отчётов с помощью lure diff — сравнение двух сохранённых поведенческих отчётов.

Всё обрабатывается локально. Ни образец, ни отчёт не загружаются в облачный сервис.

Альфа-программное обеспечение: lure всё ещё находится в активной разработке. Тестируйте его в среде, подходящей для исследований безопасности, и не рассматривайте эту песочницу как замену выделенной VM для анализа вредоносного ПО.

Lure dangerous verdict

Что он делает

Lure сочетает статический анализ ELF с поведенческим анализом выполнения. Он может показать, к чему обращается бинарник, какие сетевые подключения он пытается установить, какие процессы порождает и как запуск классифицируется как CLEAN, SUSPICIOUS или DANGEROUS.

Зачем

  • Конфиденциальность — образцы и отчёты остаются на вашей машине.
  • Читаемость — структурированные отчёты вместо сырого шума strace.
  • Простой рабочий процесс — проверка, запуск, сохранение и сравнение из одного CLI.
  • Бесплатно — лицензия MIT и построен на стандартных инструментах Linux.
  • Мультиархитектурность — x86-64 нативно + ARM64 через эмуляцию пользовательского режима QEMU.

Возможности

Статический анализ ELF

lure inspect сообщает:

  • Архитектуру и тип ELF (x86-64, ARM64 и другие)
  • Порядок байтов
  • Размер файла
  • MD5 и SHA-256 хеши
  • NX
  • PIE
  • Статус RELRO
  • Наличие stack-canary
  • Связанные библиотеки
  • Заголовки секций ELF с --sections
  • Печатаемые ASCII-строки с --strings

Проверяемый файл не выполняется.

root@kitploit:~
lure inspect /bin/ls
lure inspect ./arm64_binary   # ARM64 ELF — QEMU не требуется для проверки

inspect

Выполнение в песочнице

lure run объединяет:

  • Пространства имён пользователя Linux
  • Сетевое пространство имён
  • Пространство имён монтирования
  • Пространство имён PID
  • Трассировку системных вызовов strace
  • Политику системных вызовов seccomp-bpf, применяемую к гостю
  • Минимальную файловую систему песочницы
  • Таймаут (по умолчанию 30 секунд)
  • Необязательный доступ к сети с --allow-net
  • Необязательный сырой вывод strace
  • Необязательные отчёты TXT + JSON
  • Лимиты ресурсов cgroups v2 по возможности
  • Эмуляцию ARM64-бинарников через qemu-aarch64 (v0.7.1+)

Сетевой доступ заблокирован по умолчанию.

root@kitploit:~
lure run ./suspicious_binary
lure run ./arm64_binary          # ARM64: qemu-aarch64 автоматически оборачивает бинарник

Когда обнаружен ARM64-бинарник, lure:

  1. Проверяет, что qemu-aarch64 есть в PATH (завершает работу с понятной подсказкой по установке, если его нет).
  2. Добавляет qemu-aarch64 в начало команды выполнения — strace трассирует всю цепочку QEMU.
  3. Показывает Architecture: ARM64 (QEMU emulated) в панели Execution Summary.

Сравнение отчётов

lure diff сравнивает два сохранённых отчёта .json:

root@kitploit:~
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json

Установка

Из PyPI

root@kitploit:~
pip install lure-analyze

Системные зависимости (обязательные)

ИнструментПакетНазначение
stracesudo pacman -S straceтрассировка системных вызовов
unshareчасть util-linux (предустановлен)изоляция пространств имён
gcc / ccsudo pacman -S gccкомпиляция seccomp-обёртки во время выполнения

Системные зависимости (необязательные)

ИнструментПакетНазначение
qemu-aarch64sudo pacman -S qemu-userэмуляция ARM64-бинарников

Установите qemu-user, чтобы анализировать ARM64 ELF-бинарники с помощью lure run. Статический анализ с lure inspect работает для ARM64 ELF без дополнительных инструментов.

Лимиты ресурсов cgroups v2 (необязательно)

Чтобы включить лимиты памяти и PID, делегируйте поддерево cgroup вашему пользователю:

root@kitploit:~
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure

Использование

root@kitploit:~
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2

Журнал изменений

v0.7.1

  • Поддержка ARM64-бинарников через эмуляцию пользовательского режима qemu-aarch64
  • lure inspect корректно отображает ARM64 для AArch64 ELF
  • lure run автоматически определяет ARM64 ELF и оборачивает выполнение через qemu-aarch64
  • Execution Summary показывает Architecture: ARM64 (QEMU emulated) для ARM64-запусков
  • Понятная ошибка и подсказка по установке, когда qemu-aarch64 отсутствует
  • 4 новых теста, покрывающих ARM64 inspect (отображение + JSON) и run (отсутствие-qemu + успех QEMU)

v0.6.0

  • Лимиты ресурсов cgroups v2 (512 МБ памяти, максимум 64 PID)
  • Белый список seccomp-bpf через скомпилированную C lure-wrapper
  • Полная изоляция mount + PID пространств имён с минимальным chroot
  • Сравнение отчётов lure diff

Лицензия

MIT — см. LICENSE.

Скачать инструмент